
إعادة كتابة لـ YARA بلغة Rust.
YARA-X هو إعادة تجسيد لأداة YARA، وهي أداة مطابقة للأنماط مصممة خصيصًا لباحثي البرمجيات الخبيثة. تهدف هذه النسخة الجديدة إلى أن تكون أسرع وأكثر أمانًا وأسهل استخدامًا من سابقتها. الهدف النهائي لـ YARA-X هو استبدال YARA كأداة مطابقة الأنماط الافتراضية لباحثي البرمجيات الخبيثة.
مع YARA-X يمكنك إنشاء أوصاف لعائلات البرمجيات الخبيثة (أو أي شيء آخر تريد وصفه) بناءً على أنماط نصية أو ثنائية. يتكون كل وصف (يُعرف أيضًا بالقاعدة) من مجموعة من الأنماط وتعبير منطقي يحدد منطقه. لنرَ مثالًا:
rule silent_banker : banker {
meta:
description = "This is just an example"
threat_level = 3
in_the_wild = true
strings:
$a = {6A 40 68 00 30 00 00 6A 14 8D 91}
$b = {8D 4D B0 2B C1 83 C0 27 99 6A 4E 59 F7 F9}
$c = "UVODFRYSIHLNWPEJXQZAKCBGMT"
condition:
$a or $b or $c
}
القاعدة أعلاه تخبر YARA-X أن أي ملف يحتوي على أحد الأنماط الثلاثة يجب الإبلاغ عنه باسم silent_banker. هذا مجرد مثال بسيط؛ ويمكن إنشاء قواعد أكثر تعقيدًا وفاعلية باستخدام أحرف البدل، والسلاسل غير الحساسة لحالة الأحرف، والتعبيرات النمطية، والمعاملات الخاصة، والعديد من الميزات الأخرى التي ستجد شرحها في الوثائق.
اقرأ هذا.
اقرأ هذا.
نعم، ما تزال. YARA ما تزال قيد الصيانة، وستتضمن الإصدارات المستقبلية إصلاحات للأخطاء وميزات بسيطة. ومع ذلك، لا تتوقع ميزات كبيرة جديدة أو وحدات جديدة. ستتركز جميع الجهود المبذولة لتحسين YARA، بما في ذلك إضافة وحدات جديدة، الآن على YARA-X.
YARA-X ناضج ومستقر بالفعل. في VirusTotal، نعمل على تشغيل YARA-X في الإنتاج منذ فترة طويلة، حيث نفحص مليارات الملفات بعشرات الآلاف من القواعد، ونعالج التناقضات والأخطاء البرمجية. وهذا يعني أن YARA-X قد اختُبر ميدانيًا بالفعل.
يرجى اختبار YARA-X ولا تتردد في فتح مشكلة إذا وجدت خللًا برمجيًا أو إحدى الميزات التي ترغب في رؤيتها مطبقة.
نرحب بالمساهمات في YARA-X! للحصول على تفاصيل حول متطلبات اتفاقية ترخيص المساهم من Google (CLA)، واصطلاحات نمط الكود، وكيفية إرسال طلبات السحب، يرجى قراءة CONTRIBUTING.md.